O que é IP fraud score e como ler a pontuação de risco

Publicado:

21 min de leitura

Acar Diveroli
Autor: Acar Diveroli
Do cartão do IP consultado ao serviço de reputação e dali ao medidor de 0 a 100, onde o ponteiro azul marca alto

Você digita o endereço do proxy que acabou de comprar em um site de consulta de IP e aparece um medidor vermelho: "Fraud Score: 64, High Risk". Você digita o mesmo endereço em um segundo serviço e, dessa vez, a pontuação é 0. Em outro dia, você consulta o endereço da sua casa e, mesmo sem ter feito nada, aparece "risco médio". A tela de resultado não diz o que exatamente esse número mede.

Neste artigo explicamos o que é o IP fraud score, com quais dados ele é gerado e por que mede o endereço e não a pessoa. Trazemos as escalas do Scamalytics, do IPQualityScore (IPQS), do MaxMind minFraud e do AbuseIPDB a partir da documentação de cada um e lemos linha por linha as telas de resultado do Scamalytics e do IPQS. Nas últimas seções você encontra como conferir o endereço do seu proxy antes de usar e em que ordem seguir se a pontuação vier alta.

O que é IP fraud score?

O IP fraud score é o valor de risco que um serviço de inteligência de IP calcula para um único endereço. Também é buscado como "pontuação de risco de IP", "reputação de IP" ou "IP spam score". Quem usa a pontuação são principalmente sites que recebem pagamentos ou abrem contas: na etapa de pagamento ou no formulário de cadastro, o site pergunta ao serviço sobre o endereço de onde vem a conexão e age conforme o número devolvido. Com pontuação baixa a operação passa, com pontuação média aparece uma verificação por SMS ou um CAPTCHA, e com pontuação alta a operação é recusada ou vai para análise manual.

A pontuação costuma ser confundida com a lista negra. Uma lista negra responde sim ou não à pergunta "este endereço está na lista?". Já o fraud score reúne informações parecidas, incluindo os registros em listas negras, em um único número graduado. Como as listas funcionam e qual é a ordem do pedido de remoção, explicamos em O que é lista negra de IP e como sair dela; este artigo se concentra na pontuação.

O fraud score não é um registro oficial; é uma estimativa que empresas privadas produzem a partir das próprias observações. O Scamalytics escreve isso no rodapé de cada página de resultado: a empresa afirma que não enxerga a internet inteira e que as declarações da página são uma opinião baseada nas informações limitadas de que dispõe.

Como a pontuação de risco de IP é calculada?

As fórmulas dos serviços são fechadas, mas a documentação explica que tipo de dado eles usam. O fluxo tem, em linhas gerais, estas etapas:

  1. O feedback é coletado. Os sites que são clientes do serviço informam a ele os casos de abuso confirmados. A documentação do IPQS cita estornos (chargebacks), invasão de conta, cadastros falsos e ataques de bots. O Scamalytics também baseia a pontuação em uma rede de sites que denunciam fraude confirmada.
  2. A identidade do endereço é levantada. Verifica-se a qual rede (ASN) e a qual organização o endereço pertence, e se o tipo de conexão está rotulado como residencial, móvel, corporativo ou data center. O registro de ASN e a forma como esses rótulos são produzidos estão em Proxy ISP ou residencial: diferenças e qual escolher.
  3. Os sinais de anonimização são procurados. O endereço é a saída de um serviço de VPN conhecido, um nó de saída do Tor, já foi visto em listas públicas de proxies ou em uma rede de proxies residenciais? Cada item é um campo de sim ou não separado.
  4. Os vizinhos são analisados. O Scamalytics informa que aplica os dados coletados também ao entorno do endereço: os endereços da mesma sub-rede, do mesmo ASN e do mesmo bloco de hospedagem. Um endereço próximo de outros sabidamente maliciosos pode receber pontuação alta mesmo que ele próprio nunca tenha sido denunciado.
  5. As listas externas são acrescentadas. A presença do endereço em listas de código aberto como Spamhaus e Firehol entra no resultado.
  6. Tudo é reduzido a um único número. O serviço pondera essas entradas e gera uma pontuação única. Quem decide como usar a pontuação é o site; o limite é uma escolha do próprio site.

A sexta etapa é o motivo pelo qual, com a mesma pontuação, você conclui uma operação sem problemas em um site e esbarra em uma verificação adicional em outro. Os sites observam outros sinais além da pontuação do IP; essas camadas estão em Como funciona a detecção de bots.

Por que a pontuação mede o endereço e não a pessoa?

O serviço não conhece você. O dado que ele tem é como se comportou o tráfego que veio antes daquele endereço. E o vínculo entre endereço e pessoa é mais frouxo do que se imagina.

Na internet residencial, os endereços mudam de mãos. O endereço que você recebeu hoje era de outro assinante na semana passada, e a pontuação pode carregar as marcas daqueles dias. Em linhas móveis e em algumas assinaturas residenciais, a operadora coloca muitos assinantes ao mesmo tempo atrás de um único endereço público. Nessa situação, frequente em Türkiye, o comportamento de um deles se reflete na pontuação de todos que compartilham o endereço. É a explicação mais comum para o endereço da sua casa mostrar risco médio ou alto sem que você tenha feito nada. O detalhe do mecanismo está em O que é CGNAT, e por que os endereços mudam em IP estático e IP dinâmico: qual a diferença e qual usar?.

Os serviços também sabem dessa folga. O IPQS marca à parte, com o campo shared_connection, os endereços em que é provável haver mais de um usuário ao mesmo tempo (redes móveis, saídas corporativas, redes de bibliotecas, cafés e hotéis) e, com o campo dynamic_connection, as conexões cujo usuário passará em breve para outro endereço. Já o Scamalytics, para um endereço cujo tráfego nunca viu, atribui a pontuação conforme o risco geral do provedor; o número na tela às vezes é a média da sua operadora, e não a do seu endereço.

Como os serviços escalam a pontuação?

Abaixo estão a escala e os limites de quatro serviços comuns. Cada informação da tabela veio da documentação do próprio serviço.

ServiçoEscalaEm que a pontuação se baseia?Limites na documentação
Scamalytics0-100Denúncias de fraude de uma rede de sites; vizinhança por sub-rede, ASN e bloco de hospedagem0-19 baixo, 20-59 médio, 60-89 alto, 90-100 muito alto
IPQS0-100Além do IP, o user agent, o idioma e outros dados enviados com a requisição75 ou mais suspeito, 90 ou mais alto risco
MaxMind minFraud (pontuação de risco de IP)0,01-99O risco atual do endereço; é lido junto com um valor "snapshot" separado que mostra os últimos sete diasA documentação não traz limite fixo; a pontuação é definida diretamente como probabilidade percentual
AbuseIPDB0-100Denúncias de abuso enviadas pelos usuários; o peso da denúncia diminui com o tempo e a pontuação é recalculada todos os diasSem limite; a pontuação mostra "o grau de confiança" de que o endereço é malicioso

As escalas parecem iguais, mas os números não dizem a mesma coisa. Segundo o Scamalytics, uma pontuação de 70 significa que cerca de sete em cada dez usuários vistos naquele endereço foram associados a fraude. No MaxMind, uma pontuação de 20 significa que a transação tem 20 por cento de chance de ser fraudulenta considerando apenas o endereço IP. No IPQS, 75 diz outra coisa: a conexão muito provavelmente vem de um proxy, de uma VPN ou do Tor, mas o usuário não precisa ser um fraudador; ele pode apenas estar protegendo a própria privacidade. A documentação recomenda o bloqueio a partir de 90.

Os limites também são recomendações. O Scamalytics apresenta as faixas como "ponto de partida"; o IPQS também escreve que os sites podem achar útil um limite mais alto ou mais baixo. O que o AbuseIPDB mede não é fraude, e sim o tráfego abusivo denunciado pelos usuários; ele está na tabela porque os sites de consulta o exibem como "pontuação de IP".

Como ler a tela de resultado do Scamalytics linha por linha?

Quando você consulta um endereço no Scamalytics, a página se abre de cima para baixo com estas seções:

  • Medidor e rótulo. A pontuação entre 0 e 100 e o rótulo de risco correspondente (low, medium, high, very high).
  • Parágrafo descritivo. É a parte mais ignorada e a que mais traz informação. Diz qual provedor opera o endereço, quanto tráfego o serviço vê desse provedor e se o endereço é uma conexão residencial ou um servidor comercial. Se você vir a frase que começa com "We have no visibility into the web traffic directly from...", a pontuação é do seu provedor, e não do seu endereço.
  • Operator. Nome de host (hostname), ASN, nome do ISP, nome da organização e tipo de conexão. Para quem compra proxy, são as primeiras linhas a conferir: o endereço está registrado em nome de um provedor de acesso ou de uma empresa de hospedagem?
  • Location e Datacenter. País, cidade e se o dispositivo está em um data center. Por que o dado de localização muda de um serviço para outro, tratamos em Por que meu IP mostra outra localização?.
  • External Blacklists. Se o endereço consta nas listas Firehol, IP2ProxyLite, IPsum, Spamhaus e X4Bnet.
  • Proxies e Residential Proxy. As linhas de VPN anonimizadora, nó de saída do Tor, proxy público, proxy web e robô de buscador, além da indicação de o endereço ter sido visto em uma rede de proxies residenciais.

Olhe primeiro o parágrafo descritivo e depois as seções Operator e Proxies. Se a pontuação é alta, mas todas as linhas dizem "No", a altura muito provavelmente vem da vizinhança ou da média do provedor. Se a linha "Public Proxy" ou "Tor Exit Node" diz "Yes", o motivo está no próprio endereço.

Quais campos olhar no resultado do IPQS?

O IPQS entrega o resultado em campos, e não em um único número, e a documentação recomenda não deixar a decisão apenas com a pontuação. Os campos úteis para quem compra proxy são estes:

  • fraud_score: a pontuação geral. Baseia-se não só no IP, mas também no user agent e no idioma enviados com a requisição.
  • proxy, vpn, tor: se o endereço é reconhecido como conexão de proxy, VPN ou Tor. O campo vpn também pode abranger faixas de data center que podem virar VPNs ativas a qualquer momento.
  • connection_type: "Residential", "Corporate", "Education", "Mobile" ou "Data Center".
  • recent_abuse e abuse_velocity: se houve abuso confirmado nos últimos dias e com que frequência ("high", "medium", "low", "none").
  • bot_status: se o endereço foi usado recentemente para tráfego automatizado.
  • frequent_abuser: endereços com abuso observado há seis meses ou mais. Só é devolvido no plano empresarial.

Os campos ganham sentido quando lidos em conjunto. Um endereço com proxy: true e recent_abuse: false quer dizer "reconhecido como proxy, mas sem abuso recente". Já recent_abuse: true com abuse_velocity: high mostra que o endereço se desgastou naqueles dias; é o quadro visto em endereços compartilhados.

Por que o mesmo IP recebe pontuações diferentes em dois serviços?

  • Cada serviço enxerga uma parte diferente da internet. A pontuação se apoia nas denúncias dos sites que são clientes do serviço. Se o serviço nunca viu tráfego do seu endereço, ele atribui a pontuação pela média do provedor ou pela vizinhança.
  • As entradas são diferentes. A pontuação do IPQS também muda conforme o user agent; o mesmo endereço pode dar resultado diferente no formulário web e em um script.
  • As janelas de tempo são diferentes. O MaxMind mantém, ao lado da pontuação atual, um valor de sete dias e recomenda comparar os dois: se a pontuação atual é alta e o valor de sete dias é baixo, o endereço acabou de se tornar arriscado; se os dois são altos, ele está assim há algum tempo. O AbuseIPDB recalcula a pontuação todos os dias e reduz o peso das denúncias antigas.
  • O cálculo de vizinhança é próprio de cada serviço. Um serviço que penaliza o bloco e outro que olha apenas o endereço individual chegam a resultados distintos para o mesmo endereço. A lógica no nível do bloco está na seção /24 do nosso artigo sobre listas negras.

Na maioria das vezes, você não tem como saber de fora qual serviço é usado pelo site em que vai trabalhar. Por isso a pontuação é uma conferência prévia, e a palavra final fica com um pequeno teste no site de destino.

Por que as pontuações de IPs de data center, ISP e residenciais se separam?

Uma das entradas de maior peso é o tipo de rede. Uma conexão que vem do ASN de uma empresa de hospedagem significa, para o serviço, "atrás disso há um servidor, não uma pessoa". O Scamalytics escreve isso abertamente no parágrafo de resultado: o endereço não é uma conexão residencial padrão, e sim um servidor comercial que pode estar intermediando tráfego de outra localização. Nos endereços compartilhados de data center soma-se ainda o efeito de vizinhança: o tráfego dos outros clientes que usam o mesmo bloco se reflete na pontuação.

Nos endereços registrados em nome de um provedor de acesso (ISP, residencial, móvel), o ponto de partida é outro, porque o tipo de rede não gera suspeita sozinho. Isso não é garantia: endereços residenciais podem ser marcados como "residential proxy", algumas bases de dados podem reclassificar endereços ISP como hospedagem com o tempo, e endereços móveis compartilhados podem carregar as marcas de outra pessoa. A diferença entre os tipos está em Diferença entre proxy residencial e datacenter, e a distinção entre endereços compartilhados e dedicados em Proxy privado: o que isso significa de verdade.

Nenhum provedor, incluindo nós, consegue garantir a pontuação que um serviço de terceiros vai dar a um endereço. Quem gera a pontuação é o serviço, não o provedor, e o serviço pode chegar a outro resultado amanhã. O que um provedor pode prometer é outra coisa: que o endereço seja reservado só para você, em qual rede ele está registrado e que um endereço problemático seja trocado.

Como conferir o endereço do seu proxy antes de usar?

As quatro etapas de Seu proxy está funcionando? Como testar um proxy (endereço, localização, velocidade, vazamentos) mostram que o proxy funciona. A conferência de reputação é a quinta etapa dessa sequência e pode ser feita sem código: com o proxy ligado, descubra o endereço de saída em um site que mostre o IP e depois digite esse endereço nas páginas de consulta do Scamalytics e do IPQS. Em endereços estáticos, basta fazer isso uma vez no dia da entrega. Nos pools rotativos o endereço muda a cada requisição, então não faz sentido olhar pontuações uma a uma; ali se observa a taxa de sucesso no site de destino.

Se você tem muitos endereços estáticos, pode fazer a mesma conferência com um script. O exemplo abaixo descobre o endereço de saída pelo proxy, imprime a rede em que o endereço está registrado e, se houver uma chave do IPQS na variável de ambiente, acrescenta a pontuação e os campos de justificativa:

python
import os

import requests

PROXY = "http://user:pass@pr.proxynet.io:8000"
IPQS_KEY = os.environ.get("IPQS_KEY", "")  # a chave não fica no código, é lida da variável de ambiente


def get_exit_ip(proxy):
    # Saia pelo proxy e descubra o endereço que o site enxerga
    r = requests.get("https://api.ipify.org", proxies={"http": proxy, "https": proxy}, timeout=15)
    r.raise_for_status()
    return r.text.strip()


def get_owner(ip):
    # ASN e nome da organização: a primeira linha a conferir antes da pontuação (esta consulta vai sem proxy)
    r = requests.get(f"https://ipinfo.io/{ip}/json", timeout=15)
    r.raise_for_status()
    return r.json().get("org", "unknown")


def get_ipqs_report(ip, key):
    r = requests.get(f"https://ipqualityscore.com/api/json/ip/{key}/{ip}", timeout=15)
    report = r.json()
    if not report.get("success"):
        raise RuntimeError(report.get("message", "lookup failed"))
    return report


def read_score(score):
    # Limites da documentação do IPQS: 75 ou mais suspeito, 90 ou mais alto risco
    if score >= 90:
        return "high risk"
    if score >= 75:
        return "suspicious"
    return "below the suspicious threshold"


if __name__ == "__main__":
    ip = get_exit_ip(PROXY)
    print("exit ip :", ip)
    print("owner   :", get_owner(ip))

    if not IPQS_KEY:
        print("IPQS_KEY is not set, skipping the score lookup")
    else:
        try:
            report = get_ipqs_report(ip, IPQS_KEY)
        except RuntimeError as err:
            print("lookup  :", err)
        else:
            print("score   :", report["fraud_score"], "->", read_score(report["fraud_score"]))
            # A justificativa da pontuação está nestes campos
            for field in ("proxy", "vpn", "tor", "recent_abuse", "bot_status"):
                print(f"{field:<8}:", report.get(field))

Sem chave definida, a saída tem duas linhas, por exemplo exit ip : 203.0.113.25 e owner : AS64500 Example Net. Com uma chave inválida, o serviço devolve success: false e uma mensagem de erro; o script imprime a mensagem e termina. A consulta da pontuação é feita diretamente, e não pelo proxy, porque o que você pergunta ao serviço é o próprio endereço do proxy.

O que fazer se a pontuação vier alta?

O fraud score não tem formulário de solicitação e não é "zerado" de fora. A pontuação acompanha o tráfego visto a partir do endereço. Quando o tráfego problemático acaba, o peso das denúncias cai com o tempo; o AbuseIPDB escreve isso abertamente na documentação, e o IPQS separa o abuso recente (recent_abuse) do prolongado (frequent_abuser).

O que fazer depende do caso.

Se for um endereço de proxy recém-entregue:

  1. Leia a justificativa. Qual linha eleva a pontuação: o tipo de rede, um registro em lista externa ou um abuso recente?
  2. Consulte um segundo serviço. Uma pontuação alta em um único serviço pode vir da vizinhança ou da média do provedor. Se nos dois houver uma altura com justificativa, o problema está no endereço.
  3. Faça um pequeno teste no site de destino. Se o site aceita o endereço sem problemas, a pontuação não tem efeito prático para o seu trabalho.
  4. Avise o provedor. Envie o endereço, a captura de tela do resultado da consulta e o comportamento no site de destino, e peça a troca. As perguntas a fazer antes da compra estão reunidas em O que observar ao comprar um proxy: 10 perguntas.

Se a pontuação de um endereço que você usa há algum tempo subiu, olhe primeiro para o seu próprio tráfego. Uma taxa de requisições alta e requisições que continuam apesar das respostas de erro desgastam o endereço nas suas mãos. Nesse caso, trocar de endereço apenas adia o problema. As formas de reduzir a carga estão em Como fazer web scraping sem ser bloqueado.

Se for o endereço da sua casa, na maioria das vezes você não precisa fazer nada. Se um site realmente recusa você, desligue a VPN ativa, tente com dados móveis e reinicie o modem para ver se o endereço muda; os métodos estão em Como mudar o endereço IP. Se a pontuação voltar a subir no novo endereço, pode haver um dispositivo na sua rede gerando tráfego problemático.

Em quais trabalhos a pontuação de risco de IP ajuda?

  • Verificação de anúncios. As redes de anúncios podem exibir anúncios diferentes, ou nenhum, para endereços que consideram suspeitos. Para conferir como a sua campanha aparece para um usuário real, você precisa de um endereço registrado em rede residencial ou móvel. Os cenários estão na nossa página de verificação de anúncios.
  • Monitoramento de preços e estoque. Para um crawler que lê páginas públicas de produto, o fator decisivo não é a pontuação, e sim a taxa de requisições. Se o site de destino recusa redes de hospedagem em bloco, o tipo de rede passa para o primeiro plano. O detalhe está na página de monitoramento de preços.
  • Gerenciar as suas próprias contas de loja e redes sociais. As etapas de login e pagamento são as mais sensíveis à pontuação. Aqui se procura um endereço que não mude durante o mês e que seja reservado só para você: Proxies ISP. Para o lado dos marketplaces, veja a página de proxy para e-commerce.
  • Proteger o seu próprio site. Se quem usa a pontuação é você, um limite rígido também recusa clientes legítimos: um comprador real vindo de um endereço móvel compartilhado pode parecer de risco médio. O equivalente no lado dos cliques está em O que é fraude de cliques no Google Ads.

Erros comuns

  • Decidir por um único número de um único serviço. O que eleva a pontuação está escrito nas linhas de justificativa.
  • Tratar a pontuação zero como garantia. O serviço pode simplesmente nunca ter visto o endereço.
  • Trocar de endereço na hora porque a pontuação está alta. Se é o seu próprio tráfego que produz a altura, o novo endereço chega ao mesmo ponto.
  • Pensar a pontuação separada dos sinais do navegador. Se o endereço está limpo e mesmo assim você esbarra em verificações, um dos motivos pode ser o fingerprint do navegador.
  • Pagar por um serviço de "limpeza de pontuação". A documentação dos serviços não define nenhum caminho de solicitação desse tipo.

Guia de decisão

O seu trabalhoSensibilidade à pontuaçãoTipo de endereço recomendado
Login, pagamento e operações de painel com as suas próprias contasAlta; a verificação adicional e a recusa aparecem nessas etapasEndereço ISP estático reservado para você; conferência da justificativa no dia da entrega
Verificação de anúncios, conferência de conteúdo localAlta; o tipo de rede não deve ser "hospedagem"Proxies residenciais ou móvel
Monitoramento de preços e estoque em páginas públicasMédia; o limite de taxa vem antes da pontuaçãoResidencial rotativo; data center se o site aceitar
Acesso a API e painéis que exigem lista de IPs autorizadosBaixa; o outro lado já conhece o endereçoProxies de datacenter ou ISP estático
Teste de aplicativos móveisMédia; em endereço compartilhado a pontuação pode mudar ao longo do diaProxies móveis
Proteção contra cadastros e pagamentos falsos no seu próprio siteO limite é decisão suaComece com o limite recomendado pelo serviço e ajuste conforme os seus dados

Perguntas frequentes

Quanto deve ser o fraud score?

Não existe um único número certo; o limite é definido pelo site que usa a pontuação. As recomendações dos serviços dão uma ideia: o Scamalytics considera a faixa 0-19 como baixo risco, e o IPQS considera suspeito 75 ou mais e recomenda o bloqueio a partir de 90.

O que significa fraud score 0?

Significa que o serviço não viu tráfego problemático vindo daquele endereço nem da rede a que ele pertence; não significa que o endereço vai funcionar sem problemas em todos os sites. Nos endereços que não enxerga diretamente, o Scamalytics atribui a pontuação conforme o risco geral do provedor; nesse caso, o zero é um valor da sua operadora.

Como descubro a pontuação do meu IP?

Descubra o seu endereço público em um site que mostre o IP e depois digite-o na página de consulta do Scamalytics ou do IPQS. Para o endereço de um proxy, faça o mesmo com o proxy ligado.

Por que a pontuação da internet da minha casa está alta?

Os dois motivos mais comuns são o usuário anterior do endereço e os outros assinantes que o compartilham ao mesmo tempo. Enquanto nenhum site recusar você, isso não é um defeito. Se houver uma VPN ou uma extensão de proxy ativa, desligue antes da consulta; caso contrário, você mede a saída da VPN.

Usar proxy aumenta o fraud score?

Usar proxy não muda a pontuação do endereço da sua casa; o site enxerga o endereço do proxy e olha a pontuação desse endereço. Essa pontuação é determinada pelo tipo de rede, por os serviços reconhecerem ou não o endereço como proxy e por quem usou o endereço antes de você ou junto com você, e como.

Dá para reduzir o fraud score?

Não com uma solicitação de fora. Quando o tráfego problemático acaba, o efeito das denúncias diminui com o tempo. O que você pode fazer é eliminar a causa: rever a sua taxa de requisições, encontrar o dispositivo problemático na sua rede ou pedir ao provedor a troca de um endereço de proxy entregue com problema.

Em resumo

O IP fraud score é uma estimativa de risco que os serviços de inteligência de IP geram para um endereço. Como mede o endereço e não a pessoa, em endereços compartilhados e que mudam de mãos ele pode refletir um histórico que não tem nada a ver com você. As escalas e os limites dos serviços são diferentes; em vez de comparar os números entre si, leia as linhas de justificativa, confira os endereços estáticos no dia da entrega e deixe a decisão final para um pequeno teste no site de destino. Ninguém consegue garantir a pontuação; o que você pode escolher é o tipo de endereço e se ele é reservado só para você. Veja as opções lado a lado na nossa página de serviços de proxy.